mirkaCH/ssh-bruteforce-detection-ir-lab

GitHub: mirkaCH/ssh-bruteforce-detection-ir-lab

基于 Docker 的 SOC 风格实验环境,通过模拟 SSH 身份验证日志帮助初/中级安全人员练习暴力破解检测与应急响应全流程。

Stars: 0 | Forks: 0

# SSH 暴力破解检测与应急响应实验室 ## 概述 这是一个面向初/中级人员的 SOC 风格的检测与应急响应实验室,主要针对 SSH 暴力破解活动。该实验室使用了一个模拟的 Linux 身份验证日志文件和一个基于 Docker 的 Linux 环境来进行命令行调查。 目标是分析 SSH 身份验证日志,识别反复失败的登录尝试,检测来自同一可疑 IP 地址的成功登录,提取入侵指标 (IoC),将该活动映射到 MITRE ATT&CK,并编写基本的应急响应建议。 ## 类别 SOC / 蓝队 / 日志分析 / 应急响应 ## 难度 初级-中级 ## 场景 一台 Linux 服务器产生了可疑的 SSH 身份验证活动。针对多个用户账户观察到多次失败的登录尝试。在失败尝试发生后不久,同一个外部 IP 地址发生了一次成功登录。 你的任务是调查日志,识别攻击者 IP 地址,确定哪个账户被成功访问,审查登录后的活动,并记录该事件。 ## 目标 - 分析 SSH 身份验证日志 - 识别反复的失败登录尝试 - 识别可疑的源 IP 地址 - 识别被针对的用户名 - 识别在失败尝试后的成功登录 - 识别可疑的登录后活动 - 提取入侵指标 - 统计失败登录尝试次数 - 将活动映射到 MITRE ATT&CK - 编写检测逻辑和应急响应建议 ## 使用的工具 - Docker - Ubuntu Linux 容器 - PowerShell - Linux 命令行 - `cat` - `grep` - `wc` - `sort` - GitHub ## 项目文件 - `auth.log` - 模拟的 SSH 身份验证日志文件 - `Dockerfile` - 构建 Linux 调查环境 - `detection-logic.md` - 记录暴力破解活动的检测逻辑 - `incident-report.md` - 包含 SOC 风格的事件报告 - `solution.md` - 包含挑战的解答和证据 - `01-docker-auth-log-analysis.png` - 展示实验室在 Docker 中运行的截图 - `02-bruteforce-detection-evidence.png` - 展示检测证据的截图 ## 如何运行 构建 Docker 镜像: ``` docker build -t ssh-bruteforce-detection-ir-lab . ```
标签:AI合规, Docker, 安全实验环境, 安全防御评估, 红队行动, 请求拦截